Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dalmark Systems Systeam (CVE-2021-44877)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/12/2021
Última modificación:
12/07/2022

Descripción

Dalmark Systems Systeam 2.22.8 build 1724 es vulnerable al Control de Acceso Incorrecto. La aplicación Systeam es un sistema ERP que usa una arquitectura mixta basada en la administración de usuarios e inquilinos SaaS, y en la base de datos y la aplicación web locales. Se ha encontrado una vulnerabilidad de control de acceso rota mientras es usado un token generado temporalmente para consumir recursos api. La vulnerabilidad permite a un atacante no autenticado usar un endpoint api para generar un token JWT temporal que está diseñado para hacer referencia al inquilino correcto antes de la autenticación, para solicitar parámetros de configuración del sistema usando peticiones api directas. La explotación correcta de esta vulnerabilidad causa la exposición de información confidencial. En caso de que el inquilino tenga un conjunto de credenciales smtp, se revela la información completa de las credenciales

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dalmark:systeam_enterprise_resource_planning:2.22.8:build_1724:*:*:*:*:*:*


Referencias a soluciones, herramientas e información